GDPR a kyberbezpečnost: kdy jeden incident řešit s ÚOOÚ i NÚKIB
GDPR a kyberbezpečnost se potkávají hlavně tam, kde kybernetický incident zasáhne osobní údaje. GDPR řeší ochranu práv a svobod fyzických osob a komunikaci s ÚOOÚ; ZoKB řeší kybernetickou bezpečnost regulovaných služeb a komunikaci s NÚKIB, případně Národním CERT. Jeden ransomware, únik databáze nebo kompromitace e-mailu proto může spustit dvě paralelní analýzy a někdy i dvě ohlašovací povinnosti. Tento text je pracovní draft pro lidskou kontrolu, nikoli právní poradenství.
Autor: Marco Zoratto, zakladatel Splnit.eu
1. Základní rozdíl: osobní údaje vs. regulovaná služba
GDPR se uplatní, pokud organizace zpracovává osobní údaje fyzických osob; samotné nařízení je právním rámcem pro ochranu fyzických osob při zpracování osobních údajů a pro volný pohyb těchto údajů (zdroj: gdpr).
ZoKB míří na kybernetickou bezpečnost a podle § 1 upravuje práva a povinnosti v oblasti zajišťování kybernetické bezpečnosti i působnost a pravomoci Národního úřadu pro kybernetickou a informační bezpečnost, tedy NÚKIB (zdroj: zokb-264-2025).